Apple iTunes < 12.13.3複数の脆弱性 (uncredentialed check)

high Nessus プラグイン ID 207807

概要

リモートホストにインストールされているアプリケーションは、複数の脆弱性の影響を受けます

説明

リモートの Windows ホストにインストールされている Apple iTunes のバージョンは、12.13.3 より前です。したがって、121328 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

- 入力検証の改善により、スタックバッファオーバーフローが対処されました。この問題は Apple TV 1.5.0.152 for Windows、iTunes 12.13.3 for Windows で修正されています。悪意を持って細工された動画ファイルを解析すると、予期しないシステム終了が引き起こされる能性があります。(CVE-2024-44157)

- 制限が改善され、ロジックの問題が対処されました。この問題は iTunes 12.13.3for Windows で修正されています。
ローカルの攻撃者が、権限を昇格させることができる可能性があります。(CVE-2024-44193)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションの自己報告されたバージョン番号にのみ依存しています。

ソリューション

Apple iTunes バージョン 12.13.3以降にアップグレードしてください。

参考資料

https://support.apple.com/en-us/121328

プラグインの詳細

深刻度: High

ID: 207807

ファイル名: itunes_12_13_3_banner.nasl

バージョン: 1.5

タイプ: remote

ファミリー: Peer-To-Peer File Sharing

公開日: 2024/9/26

更新日: 2024/12/11

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.4

CVSS v2

リスクファクター: Medium

基本値: 6.8

現状値: 5.3

ベクトル: CVSS2#AV:L/AC:L/Au:S/C:C/I:C/A:C

CVSS スコアのソース: CVE-2024-44193

CVSS v3

リスクファクター: High

基本値: 7.8

現状値: 7

ベクトル: CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:apple:itunes

必要な KB アイテム: installed_sw/iTunes DAAP

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2024/9/26

脆弱性公開日: 2024/9/26

参照情報

CVE: CVE-2024-44157, CVE-2024-44193

APPLE-SA: 121328, APPLE-SA-2024-09-26